Cybersecurity of softwareontwikkeling: welk traineeship past bij jou?

Jeroen van der Made
Jeroen van der Made

Founder

05-10-2026
10 min. read

Het korte antwoord

Of je beter voor cyber security of software development kiest, hangt af van twee dingen: hoe je het liefst problemen oplost en bij welk type opdrachtgever je terechtkomt. Zoek je graag zwakke plekken, weeg je graag risico's af en toets je graag regels? Dan past security vaak beter. Bouw je liever zelf iets dat werkt, dan ligt development meer voor de hand. In een traineeship bepaalt de opdrachtgever grotendeels wat je elke dag doet. Bij een bank of netbeheerder gaat security vooral over risicobeheer en het aantonen dat maatregelen werken. Bij een softwarebedrijf gaat het over veilig bouwen.

Cyber security of software development: Cybersecurity of softwareontwikkeling: welk traineeship past bij jou?

Belangrijkste punten

  • De Cyberbeveiligingswet geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties die essentiële of belangrijke diensten verlenen, volgens het NCSC (2026).
  • De vraag naar cybersecurity-expertise richt zich vooral op medior- en seniorfuncties (onderzoek in opdracht van het ministerie van EZK). Als junior kom je daarom meestal binnen bij een opdrachtgever die je zelf opleidt.
  • Vuistregel: krijg je meer energie van iets vinden dan van iets bouwen, test dan eerst security. Is het andersom, begin dan met development.
  • Een traineeship bij Createment duurt 14 maanden (2 maanden opleiding, 12 maanden bij één opdrachtgever). In het assessment valt 91% van de geteste kandidaten af.

Cyber security of software development: wat past bij een analytische carrièreswitcher?

Een IT-traineeship bij een opdrachtgever is een betaald omscholingstraject waarin je wordt geworven, opgeleid en geplaatst voor één specifieke werkgever, die je na afloop in vaste dienst neemt.

Cyber security of software development: Cybersecurity of softwareontwikkeling: welk traineeship past bij jou?

Misschien herken je dit. Je hebt bedrijfskunde, psychologie of rechten gestudeerd en je werk wordt pas echt leuk als er iets niet klopt. 's Avonds los je cryptogrammen op, je zoekt online in een puzzelwoordenboek naar klinkerloze omschrijvingen of anagrammen, en je vraagt je af of je daar professioneel iets mee kunt.

Dat kan, maar de route is minder vanzelfsprekend dan vacatureteksten doen geloven. Security klinkt als de logische plek voor puzzelaars. Toch vragen de meeste security-vacatures om jaren ervaring, en een losse cursus slaat zelden de brug naar een eerste baan. Development heeft meer instapfuncties voor junioren, maar voelt voor veel analytische switchers als alleen maar programmeren.

Createment BV kijkt bij de selectie niet naar je diploma, maar naar aanleg en mentaliteit. Eerst maak je een online test van 1 tot 1,5 uur, daarna volgt een technisch assessment van een dag op locatie in Eindhoven. Wat daaruit komt, zegt vaak meer over je richting dan je eigen voorkeur. De vraag is dus niet alleen wat je leuk vindt, maar ook welke opdrachtgever je die eerste plek kan bieden.

Welke opdrachtgevers zoeken in 2026 trainees voor security en development?

Volgens Platform Talent voor Technologie (2026), op basis van cijfers van CBS en UWV, was in het najaar van 2025 gemiddeld 47% van de vacatures in de sector Informatie en communicatie moeilijk te vervullen. In april 2026 had 27,8% van de ICT-bedrijven door personeelstekort moeite om diensten te leveren. Die tekorten zitten niet alleen bij techbedrijven. De grootste afnemers van traineeships zijn organisaties waar IT de basis van het werk vormt, maar die niet vanzelf IT-talent aantrekken: de Rijksoverheid, netbeheerders zoals Alliander, banken, verzekeraars en pensioenuitvoerders zoals APG.

De Cyberbeveiligingswet maakt veilig bouwen een wettelijke plicht

Volgens het Nationaal Cyber Security Centrum (2026) is de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van de Europese NIS2-richtlijn, op 15 augustus 2026 in werking getreden. Ruim 8.000 organisaties die essentiële of belangrijke diensten verlenen, moeten nu aantoonbaar werken aan hun digitale weerbaarheid. De zorgplicht gaat verder dan een goede firewall. Volgens een analyse van HVG Law (2026) horen daar onder meer maatregelen bij voor de beveiliging van de toeleveringsketen en voor beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen.

Dat laatste is belangrijk voor jouw keuze. Een ontwikkelaar bij een netbeheerder of bank doet voortaan ook securitywerk. Bij deze opdrachtgevers wordt de grens tussen de twee richtingen dus dunner, niet dikker.

Waarom junior security-vacatures zeldzaam blijven

Uit onderzoek in opdracht van het ministerie van Economische Zaken en Klimaat, gemeld door Security.NL, blijkt dat de groeiende vraag naar cybersecurity-expertise vooral medior- en seniorfuncties betreft. Bovendien sluiten opleidingen en arbeidsmarkt nog maar beperkt op elkaar aan. Een werkgever die een junior aanneemt, moet die dus zelf vormen.

Daarom werkt het traineeshipmodel bij security beter dan solliciteren op losse vacatures. De opdrachtgever kiest vanaf dag één bewust voor een starter, met een opleidingsfase vooraf en begeleiding op de werkvloer. Voor een switcher zonder ervaring is dat vaak de enige realistische manier om binnen te komen, en het begint met de keuze voor de juiste plek.

Hoe kies je tussen een security- en een development-traineeship?

De keuze voelt groot, maar je kunt haar in zes overzichtelijke stappen maken.

Stap 1: Test of vinden of bouwen je meer energie geeft

Trek twee avonden uit voor een proef. Speel de ene avond de gratis wargame Bandit van OverTheWire, waarin je via de commandoregel verborgen wachtwoorden opspoort. Bouw de andere avond een klein Python-script dat een rommelige lijst opschoont. Let op welke avond voorbij vloog. Dat zegt meer dan een loopbaantest.

Stap 2: Kies de opdrachtgever, niet alleen de richting

Createment BV werft per opdrachtgever. Je solliciteert dus niet op een algemeen traineeship, maar op een plek bij één organisatie waar je na 14 maanden in dienst treedt. Bekijk daarom de sector. Bij financiële dienstverleners en de overheid draait security vaak om risicoanalyse en naleving van regels. Bij IT-dienstverleners en softwarehuizen gaat het vaker om veilig programmeren.

Stap 3: Lees een avond in op de normen van het vak

Securityteams bij grote organisaties werken vaak met ISO/IEC 27001, de norm voor managementsystemen voor informatiebeveiliging. Volgens NEN is de versie uit 2023 de geldende. Ontwikkelaars werken met een secure software development lifecycle. Volgens IBM, dat zich baseert op OWASP-kaders, bestaat die doorgaans uit negen fasen, met standaarden voor onder meer inputvalidatie, authenticatie en foutafhandeling. Welke van de twee teksten lees je uit nieuwsgierigheid helemaal uit?

Stap 4: Bereid je voor op het technisch assessment

Het assessment toetst vooral aanleg, leervermogen en doorzettingsvermogen, niet je voorkennis van één richting. Oefen met de basis van programmeerlogica (variabelen, lussen, voorwaarden) en met redeneerpuzzels. Op de pagina over het Cyber Security-traineeship en de selectie lees je wat je na de selectie kunt verwachten.

Stap 5: Vraag hoe de begeleiding op de werkvloer geregeld is

Vraag in het gesprek met de opdrachtgever wie je vaste aanspreekpunt wordt en hoeveel securitycollega's er zijn. Een trainee die als enige security-junior tussen ontwikkelaars zit, leert in de praktijk vaak trager dan iemand in een vast securityteam. Ook de samenwerking telt mee, zoals blijkt uit de afweging tussen teamfit en technische vaardigheden.

Stap 6: Kijk 14 maanden vooruit

Na het traineeship ben je junior in vaste dienst. Vraag welke rol daarna logisch is: SOC-analist, security officer of ontwikkelaar met securitytaken. Veel securityspecialisten komen in de praktijk uit development of systeembeheer. Een development-traineeship bij een Cbw-plichtige opdrachtgever sluit security later dus niet uit.

Cyber security of software development: wat past bij een analytische carrièreswitcher?

Zelf aan de slag:

  • Plan deze week twee proefavonden (Bandit en een klein Python-script) en geef elke avond een energiescore van 1 tot 10.
  • Scoort je security-avond minstens 2 punten hoger, oriënteer je dan eerst op security. Anders begin je bij development.
  • Kies drie sectoren waar je graag zou werken en zoek per sector twee organisaties die onder de Cbw vallen.
  • Schrijf drie vragen over begeleiding op die je in het gesprek met de opdrachtgever stelt.

Hoe ziet een werkdag als security-trainee eruit, vergeleken met development?

Stel: een trainee met een achtergrond in bedrijfseconomie begint na twee maanden opleiding bij een netbeheerder. De ochtend start met het doorlopen van meldingen in de monitoringtool, zoals inlogpogingen vanaf onbekende locaties of een verdacht bestand op een laptop. Rond het middaguur helpt ze een collega met een overzicht van leveranciers en de risico's per leverancier, omdat de Cbw beveiliging van de toeleveringsketen eist. 's Middags verzamelt ze bewijsstukken voor een ISO 27001-audit. Na enkele maanden handelt zo'n trainee de eenvoudige meldingen doorgaans zelfstandig af en schakelt ze alleen bij twijfel een senior in.

Een development-trainee bij een softwarehuis heeft een ander ritme. De dag begint met een korte teamstart, daarna pakt hij een gebruikersverhaal op, laat hij zijn code beoordelen en lost hij een bevinding uit een securityscan op, bijvoorbeeld ontbrekende inputvalidatie in een formulier. Wil je het hele dagritme zien, lees dan hoe de werkdag van een trainee bij een opdrachtgever eruitziet.

KenmerkCyber Security-traineeshipSoftware Development-traineeship
Opleiding vooraf2 maanden op locatie2 maanden op locatie
Werken bij opdrachtgever12 maanden12 maanden
In vaste dienstna 14 maandenna 14 maanden
Belangrijkste kaderISO/IEC 27001:2023 en Cbw-zorgplichtOWASP-standaarden, SSDLC in 9 fasen
Typische eerste takenmeldingen beoordelen, risicoanalyse, auditbewijsgebruikersverhalen bouwen, codereview, bugs oplossen
Typische opdrachtgeversnetbeheer, banken, verzekeraars, Rijksoverheidsoftwarehuizen, IT-dienstverleners, retail
Resultaat van een goede dag1 gevonden en afgehandeld risico1 werkende, beoordeelde wijziging

Het verschil zit minder in de hoeveelheid techniek dan in waar je aan het eind van de dag trots op bent. Ervaringsverhalen laten zien dat de rol na het traineeship ook breder kan worden, zoals bij Jurnan, die na zijn traineeship als Solution Engineer bij de Belastingdienst aan de slag ging.

Welke fouten maken carrièreswitchers bij de keuze voor cyber security?

Hacken trekt, compliance schrikt af. Daar zit de eerste fout. Security bij grote opdrachtgevers bestaat voor een groot deel uit risicoanalyse, documentatie en overleg, en veel minder uit penetratietesten. Wie alleen voor het hackersimago kiest, haakt in de eerste maanden vaak af. De tweede fout is development als omweg zien, terwijl veilig bouwen onder de Cbw juist securitywerk is. De derde fout is de opleidingsfase onderschatten. De eerste maand van een traineeship is in elke richting pittig.

Cyber security of software development: Welke opdrachtgevers zoeken in 2026 trainees voor security en development?

Zelf aan de slag:

  • Lees één openbaar beleidsdocument over informatiebeveiliging van een grote organisatie en kijk of je het boeiend vindt.
  • Vind je de documentatie saai maar de techniek leuk, kijk dan naar development met securitytaken.
  • Reserveer voor de eerste twee maanden minstens 40 uur per week, zonder grote privéverplichtingen.

Veelgestelde vragen

Kun je zonder IT-diploma een cyber security traineeship doen?

Ja, zonder IT-diploma kan het, als je een afgeronde hbo- of wo-opleiding hebt en door de selectie komt. Trainees zijn meestal tussen de 24 en 35 jaar oud en hebben een achtergrond buiten de IT. Het assessment toetst aanleg en doorzettingsvermogen, geen voorkennis. Een goede graadmeter: los je een logische puzzel liever zelf op dan dat je de oplossing opzoekt, dan heb je een goede uitgangspositie.

Waar vind ik een security-traineeship met een vaste opdrachtgever?

Een traineeship met een vaste opdrachtgever vind je bij bureaus die per organisatie werven in plaats van een algemene groep op te leiden. Createment BV werkt zo, met opdrachtgevers in de overheid, het netbeheer en de financiële dienstverlening, zoals Alliander en APG. Na 14 maanden treed je daar in dienst. Controleer altijd vooraf bij welke organisatie je terechtkomt.

Is software development een goede opstap naar security?

Development als opstap werkt in de praktijk vaak goed, omdat je leert hoe systemen gebouwd worden en waar ze kwetsbaar zijn. Onder de Cyberbeveiligingswet hoort veilig ontwikkelen bovendien bij de zorgplicht. Twijfel je, kies dan development bij een organisatie die onder de Cbw valt. Zo bouw je securityervaring op zonder dat je richting vastligt.

Hoe zwaar is het assessment voor een IT-traineeship?

Het technisch assessment is zwaar: na een online test van 1 tot 1,5 uur volgt een volledige dag op locatie. Ongeveer 91% van de geteste kandidaten valt af, dus voor elke trainee worden er zo'n elf getest. Bereid je voor met programmeerlogica en redeneerpuzzels. Ga er uitgerust heen en plan die dag verder niets.

Wat betekent de Cyberbeveiligingswet voor starters in IT?

De Cyberbeveiligingswet verplicht sinds 15 augustus 2026 ruim 8.000 organisaties om aantoonbaar aan digitale weerbaarheid te werken. Dat verhoogt de vraag naar mensen die security begrijpen, ook in ontwikkelteams. Voor starters betekent het meer instapplekken via opleidende werkgevers. Kennis van ISO/IEC 27001:2023 is daarbij een duidelijk pluspunt.

Conclusie

De keuze tussen cyber security of software development is minder definitief dan veel switchers denken. Doordat de Cyberbeveiligingswet sinds augustus 2026 ook veilig bouwen en de toeleveringsketen onder de zorgplicht brengt, schuiven beide richtingen bij grote opdrachtgevers naar elkaar toe. De belangrijkere vraag is welke organisatie je de eerste plek biedt en hoe je daar begeleid wordt. Juniorfuncties in security zijn schaars omdat de vraag vooral medior en senior is. Een traineeship bij een opdrachtgever die je zelf opleidt, is daarom vaak de meest realistische ingang.

Zet nu drie stappen: test met twee proefavonden of vinden of bouwen je meer energie geeft, maak een lijst van sectoren die je aanspreken, en bereid je voor op een technisch assessment. Wil je de trajecten naast elkaar leggen, bekijk dan ook de inhoud van het Software Development-traineeship.

Over Createment BV

Createment BV is een IT-traineeshipbureau uit Eindhoven, opgericht in 2014, dat slimme hbo'ers en wo'ers zonder IT-diploma omschoolt tot IT-professional. Via een betaald traineeship van 14 maanden in Software Development, Data Science, Cyber Security of IT Specialist worden trainees geplaatst bij opdrachtgevers zoals Alliander, APG en CGI, waar ze na afloop in dienst treden.

Ben je klaar om je IT-carrière te starten zonder diploma?

Stel je vraag

Bronnen

Deel bericht

GERELATEERDE
BLOGS